تعرض نظام تبادل الملفات التابع لمركز بيانات القوى العاملة الدفاعية الأمريكي (DMDC) لاختراق أمني أدى إلى كشف بيانات شخصية غير مشفرة لنحو 3.05 ملايين شخص.
وشملت الحادثة وصولاً غير مصرح به إلى سجلات 2.76 مليون شخص على قيد الحياة وما يقارب 294 ألفاً من المتوفين، في تسلل استمر تسعة أشهر متواصلة بين أكتوبر 2025 ويوليو 2026.
تفاصيل الثغرة ونطاق الاختراق
اكتشفت الثغرة الأمنية في نظام تبادل الملفات بتاريخ 16 يوليو، وجرى ترقيعها فوراً واستعادة النظام المتضرر. ولم ترتبط الحادثة بأي معرف رسمي للثغرات (CVE) أو تقييم لدرجة الخطورة (CVSS) حتى الآن.
وتضمنت البيانات المكشوفة معلومات حساسة غير مشفرة، شملت الأسماء، وبيانات الاتصال، وتواريخ الميلاد، وأرقام الضمان الاجتماعي، والجنس، والعرق، والتخصصات العسكرية المهنية.
يشكل استمرار التسلل لنحو تسعة أشهر تهديداً جوهرياً، حيث أتاح للمهاجمين وقتاً طويلاً لجمع البيانات وتحليلها قبل اكتشاف الثغرة. ورغم عدم وجود مؤشرات حالية على إساءة استخدام المعلومات، تظل أرقام الضمان الاجتماعي والتفاصيل السيرية قابلة للاستغلال طويل الأمد في عمليات الاحتيال وانتحال الهوية.
وتكتسب التخصصات العسكرية المكشوفة قيمة استخباراتية مضادة، إذ تمكن الأطراف المعادية من تحديد الأفراد في الأدوار الحساسة واستهدافهم عبر حملات تصيد موجهة عالية الدقة.
الاستجابة وتدابير التخفيف
يمثل DMDC المستودع المركزي لمعلومات الهوية في المنظومة الدفاعية الأمريكية، ويحتفظ بأكثر من 60 مليون سجل تشمل العسكريين والموظفين المدنيين والمتعاقدين.
وفي حين تشير الإحصاءات الرسمية إلى تضرر 3.05 ملايين شخص، تشير تقديرات غير رسمية إلى احتمال وصول العدد إلى أربعة ملايين متأثر.
ولمعالجة التداعيات، بدأت وزارة الدفاع بتقديم خدمات مراقبة الائتمان واستعادة الهوية مجاناً لمدة 12 شهراً للمتضررين عبر شركة IDX المتعاقدة معها، من خلال إشعارات رسمية انطلقت في 18 سبتمبر. وحتى الآن، لم تصدر أي إجراءات رقابية إضافية من وكالة الأمن السيبراني وأمن البنية التحتية (CISA) أو الجهات المعنية، ما يبقي حجم الأثر العملياتي للحادثة قيد التقييم.






